Решено: Openvpn сервер не пингует клиента. (Все работает, пинги не идут, что смущает весьма.)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

noobie_user
Сообщения: 14

Решено: Openvpn сервер не пингует клиента.

Сообщение noobie_user »

Итак, проблема такова: коннект идет, работать работает. (по впну терминальные подключения идут), но когда с сервера пингуешь айпишник клиента, а с клиента - адрес сервера, пакеты дропаются. конфиги/логи:
Сервер - ubuntu 12.04 + openvpn, клиент - windows 7
конфиг сервера
Spoiler

port 9231
proto tcp
dev tun
ca /etc/openvpn/ca.crt
cert /etc/openvpn/server.crt
key /etc/openvpn/server.key
dh /etc/openvpn/dh1024.pem
server 10.10.10.0 255.255.255.0
ifconfig-pool-persist ipp.txt
keepalive 10 120
comp-lzo
user nobody
group nogroup
persist-key
persist-tun
status openvpn-status.log
log-append openvpn.log
verb 4
mute 20
client-to-client


конфиг клиента

Spoiler

client

dev tun
proto tcp
remote xx.xx.xx.xx 9231

resolv-retry infinite

nobind

user nobody
group nogroup

persist-key
persist-tun

ca "C:\\Program Files\\OpenVPN\\config\\ca.crt"
cert "C:\\Program Files\\OpenVPN\\config\\biysk.crt"
key "C:\\Program Files\\OpenVPN\\config\\biysk.key"

ns-cert-type server

comp-lzo


openvpn-status.log
Spoiler
OpenVPN CLIENT LIST
Updated,Wed Jan 16 11:05:15 2013
Common Name,Real Address,Bytes Received,Bytes Sent,Connected Since
biysk,xxx:49701,17496,19551,Wed Jan 16 10:23:19 2013
malina,xxx45626,660593,1596939,Wed Jan 16 10:19:40 2013
aditional1,xxx:49548,1194764,10174966,Wed Jan 16 10:51:51 2013
ROUTING TABLE
Virtual Address,Common Name,Real Address,Last Ref
10.10.10.22,malina,xxx:45626,Wed Jan 16 11:05:14 2013
10.10.10.26,aditional1,xxx:49548,Wed Jan 16 11:05:10 2013
10.10.10.18,biysk,xxx:49701,Wed Jan 16 10:23:26 2013
GLOBAL STATS
Max bcast/mcast queue length,0
END


И, наконец, что и стало причиной беспокойства
openvpn.log
Spoiler
ed Jan 16 10:51:51 2013 us=902073 MULTI: multi_create_instance called
Wed Jan 16 10:51:51 2013 us=902123 Re-using SSL/TLS context
Wed Jan 16 10:51:51 2013 us=902146 LZO compression initialized
Wed Jan 16 10:51:51 2013 us=902300 Control Channel MTU parms [ L:1544 D:140 EF:40 EB:0 ET:0 EL:0 ]
Wed Jan 16 10:51:51 2013 us=902334 Data Channel MTU parms [ L:1544 D:1450 EF:44 EB:135 ET:0 EL:0 AF:3/1 ]
Wed Jan 16 10:51:51 2013 us=902382 Local Options String: 'V4,dev-type tun,link-mtu 1544,tun-mtu 1500,proto TCPv4_SERVER,comp-lzo,cipher BF-CBC,auth SHA
1,keysize 128,key-method 2,tls-server'
Wed Jan 16 10:51:51 2013 us=902399 Expected Remote Options String: 'V4,dev-type tun,link-mtu 1544,tun-mtu 1500,proto TCPv4_CLIENT,comp-lzo,cipher BF-CB
C,auth SHA1,keysize 128,key-method 2,tls-client'
Wed Jan 16 10:51:51 2013 us=902427 Local Options hash (VER=V4): 'c0103fa8'
Wed Jan 16 10:51:51 2013 us=902452 Expected Remote Options hash (VER=V4): '69109d17'
Wed Jan 16 10:51:51 2013 us=902488 TCP connection established with [AF_INET]192.168.1.193:49548
Wed Jan 16 10:51:51 2013 us=902510 TCPv4_SERVER link local: [undef]
Wed Jan 16 10:51:51 2013 us=902529 TCPv4_SERVER link remote: [AF_INET]192.168.1.193:49548
Wed Jan 16 10:51:51 2013 us=902633 192.168.1.193:49548 TLS: Initial packet from [AF_INET]192.168.1.193:49548, sid=a18efe62 6a098717
Wed Jan 16 10:51:52 2013 us=192446 192.168.1.193:49548 VERIFY OK: depth=1, /C=RU/ST=Altay_state_region/L=Barnaul/O=Agronom/OU=server/CN=server/name=ser
ver/emailAddress=server@agronom.ru
Wed Jan 16 10:51:52 2013 us=192683 192.168.1.193:49548 VERIFY OK: depth=0, /C=RU/ST=Altay_state_region/L=Barnaul/O=Agronom/OU=aditional1/CN=aditional1/
name=aditional1/emailAddress=aditional1@agronom.ru
Wed Jan 16 10:51:52 2013 us=446489 192.168.1.193:49548 Data Channel Encrypt: Cipher 'BF-CBC' initialized with 128 bit key
Wed Jan 16 10:51:52 2013 us=446544 192.168.1.193:49548 Data Channel Encrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Wed Jan 16 10:51:52 2013 us=446665 192.168.1.193:49548 Data Channel Decrypt: Cipher 'BF-CBC' initialized with 128 bit key
Wed Jan 16 10:51:52 2013 us=446684 192.168.1.193:49548 Data Channel Decrypt: Using 160 bit message hash 'SHA1' for HMAC authentication
Wed Jan 16 10:51:52 2013 us=690065 192.168.1.193:49548 Control Channel: TLSv1, cipher TLSv1/SSLv3 DHE-RSA-AES256-SHA, 1024 bit RSA
Wed Jan 16 10:51:52 2013 us=690136 192.168.1.193:49548 [aditional1] Peer Connection Initiated with [AF_INET]192.168.1.193:49548
Wed Jan 16 10:51:52 2013 us=690188 aditional1/192.168.1.193:49548 MULTI_sva: pool returned IPv4=10.10.10.26, IPv6=1::1e00:0:6c7f:0
Wed Jan 16 10:51:52 2013 us=690259 aditional1/192.168.1.193:49548 MULTI: Learn: 10.10.10.26 -> aditional1/192.168.1.193:49548
Wed Jan 16 10:51:52 2013 us=690280 aditional1/192.168.1.193:49548 MULTI: primary virtual IP for aditional1/192.168.1.193:49548: 10.10.10.26
Wed Jan 16 10:51:54 2013 us=900739 aditional1/192.168.1.193:49548 PUSH: Received control message: 'PUSH_REQUEST'
Wed Jan 16 10:51:54 2013 us=900796 aditional1/192.168.1.193:49548 send_push_reply(): safe_cap=960
Wed Jan 16 10:51:54 2013 us=900836 aditional1/192.168.1.193:49548 SENT CONTROL [aditional1]: 'PUSH_REPLY,route 10.10.10.0 255.255.255.0,topology net30,
ping 10,ping-restart 120,ifconfig 10.10.10.26 10.10.10.25' (status=1)
Wed Jan 16 10:51:55 2013 us=154012 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:55 2013 us=214409 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:55 2013 us=242549 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:55 2013 us=244417 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:55 2013 us=339632 aditional1/192.168.1.193:49548 MULTI: bad source address from client [::], packet dropped
Wed Jan 16 10:51:55 2013 us=340084 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:55 2013 us=347494 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:55 2013 us=444891 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:55 2013 us=445411 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:55 2013 us=545999 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:55 2013 us=839736 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:56 2013 us=341376 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:56 2013 us=367274 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:56 2013 us=467855 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:56 2013 us=624012 malina/213.87.123.198:45626 MULTI: bad source address from client [fe80::6522:c27a:6608:33e3], packet dropped
Wed Jan 16 10:51:56 2013 us=839831 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:57 2013 us=714871 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:57 2013 us=793969 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:58 2013 us=357223 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:58 2013 us=363815 aditional1/192.168.1.193:49548 MULTI: bad source address from client [fe80::14eb:e340:b66d:b144], packet dropped
Wed Jan 16 10:51:58 2013 us=448912 aditional1/192.168.1.193:49548 NOTE: --mute triggered...


Собственно я думаю что ошибка bad source address from client, packed dropped - и есть суть проблемы, но не очень понимаю в чем дело. чего не хватает в конфигах?

Забыл.

ifconfig сервера
Spoiler
eth0 Link encap:Ethernet HWaddr 9c:8e:99:4e:1c:fc
inet addr:192.168.1.3 Bcast:192.168.1.255 Mask:255.255.255.0
inet6 addr: fe80::9e8e:99ff:fe4e:1cfc/64 Scope:Link
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:8522420 errors:0 dropped:18377 overruns:0 frame:0
TX packets:9382588 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:1000
RX bytes:1470256890 (1.4 GB) TX bytes:7019751253 (7.0 GB)
Interrupt:16

lo Link encap:\u041b\u043e\u043a\u0430\u043b\u044c\u043d\u0430\u044f \u043f\u0435\u0442\u043b\u044f (Loopback)
inet addr:127.0.0.1 Mask:255.0.0.0
inet6 addr: ::1/128 Scope:Host
UP LOOPBACK RUNNING MTU:16436 Metric:1
RX packets:5840498 errors:0 dropped:0 overruns:0 frame:0
TX packets:5840498 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:0
RX bytes:1354128827 (1.3 GB) TX bytes:1354128827 (1.3 GB)

tun0 Link encap:UNSPEC HWaddr 00-00-00-00-00-00-00-00-00-00-00-00-00-00-00-00
inet addr:10.10.10.1 P-t-P:10.10.10.2 Mask:255.255.255.255
UP POINTOPOINT RUNNING NOARP MULTICAST MTU:1500 Metric:1
RX packets:244708 errors:0 dropped:0 overruns:0 frame:0
TX packets:344712 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:100
RX bytes:15410376 (15.4 MB) TX bytes:305937488 (305.9 MB)


ipconfig на windows-клиенте
Spoiler



Ethernet adapter Подключение по локальной сети 2:

DNS-суффикс подключения . . . . . :
IPv4-адрес. . . . . . . . . . . . : 10.10.10.18
Маска подсети . . . . . . . . . . : 255.255.255.252
Основной шлюз. . . . . . . . . :

Адаптер беспроводной локальной сети Беспроводное сетевое соединение:

DNS-суффикс подключения . . . . . :
IPv4-адрес. . . . . . . . . . . . : 192.168.1.2
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз. . . . . . . . . : 192.168.1.1

Туннельный адаптер isatap.{0A500DBB-650B-499A-8870-E8C75A7E34E5}:

Состояние среды. . . . . . . . : Среда передачи недоступна.
DNS-суффикс подключения . . . . . :

Туннельный адаптер isatap.{72B5A725-4701-4138-AF26-4BDF1DFBEF6B}:

Состояние среды. . . . . . . . : Среда передачи недоступна.
DNS-суффикс подключения . . . . . :

Туннельный адаптер Teredo Tunneling Pseudo-Interface:

DNS-суффикс подключения . . . . . :
IPv6-адрес. . . . . . . . . . . . : 2001:0:9d38:953c:346c:584:4d44:9aa3
Локальный IPv6-адрес канала . . . : fe80::346c:584:4d44:9aa3%17
Основной шлюз. . . . . . . . . : ::

Туннельный адаптер Reusable ISATAP Interface {3C28BE59-045A-4918-9DC3-DB93C00E81
D0}:

Состояние среды. . . . . . . . : Среда передачи недоступна.
DNS-суффикс подключения . . . . . :

Спасибо сказали:
Аватара пользователя
skeletor
Сообщения: 1224

Re: Решено: Openvpn сервер не пингует клиента.

Сообщение skeletor »

Желательно добавить в конфиг сервера

Код: Выделить всё

push "route 10.10.10.0 255.255.255.0"

а так же
push "route XX.XX.XX.XX MM.MM.MM.MM" - тут указана ваша локальная подсеть за сервером
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: Решено: Openvpn сервер не пингует клиента.

Сообщение Bluetooth »

Скорее всего, в windows 7 входящие пинги блокируются фаерволом.
Спасибо сказали:
noobie_user
Сообщения: 14

Re: Решено: Openvpn сервер не пингует клиента.

Сообщение noobie_user »

Bluetooth писал(а):
16.01.2013 19:00
Скорее всего, в windows 7 входящие пинги блокируются фаерволом.

:wacko: Так и было, извиняюсь за глупость. Вырубаем стандартный брандмауэр виндовс, перезапускаем службу openvpn и сам впн клиент и работает.
Спасибо сказали: